Forespørgsler på S3-logge med Athena
Forstå, hvordan serverless SQL søger i logge uden en database.
Forespørgsler på S3-logge med Athena er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvad Amazon Athena er
Amazon Athena er en serverløs, interaktiv forespørgselstjeneste, der kører standard-SQL direkte på data, der er gemt i Amazon S3. Der er ingen database, der skal klargøres eller administreres: Du peger Athena på data i S3, definerer et skema og kører forespørgsler. Det gør tjenesten ideel til at analysere de enorme logfiler, som AWS producerer.
Serverløs og betaling pr. forespørgsel
Athena er serverløs, og du betaler pr. forespørgsel baseret på mængden af scannede data. Der er ingen tomgangsomkostninger, når du ikke kører forespørgsler. Denne prismodel belønner effektive forespørgsler og velorganiserede data, eftersom scanning af færre data både er hurtigere og billigere, hvilket er et gennemgående tema ved brug af Athena.
Hvorfor Athena til sikkerhedslogs
Sikkerhed genererer enorme mængder logs: CloudTrail, VPC Flow Logs, ALB-adgangslogs og meget mere, som alt sammen ender i S3. Athena lader dig undersøge dem med velkendt SQL i stedet for at opbygge en datapipeline. Under en hændelse kan du på få minutter søge i måneders historik på tværs af milliarder af poster, hvilket netop er det, undersøgelser kræver.
Skema ved læsning
Athena bruger skema ved læsning: Du definerer et tabelskema, der beskriver, hvordan filer i S3 skal fortolkes, og skemaet anvendes, når du kører en forespørgsel, ikke når dataene gemmes. De rå logfiler ændres aldrig. Det betyder, at du når som helst kan lægge nye tabeller og visninger oven på de samme urørte logs.
Datakatalogets rolle
Athena læser tabeldefinitioner fra AWS Glue Data Catalog, et centralt metadatalager. En tabel knytter en placering i S3 og et format til kolonner og typer. Når tabellen er registreret i kataloget, er den tilgængelig for Athena og andre analysetjenester, så du får én fælles definition af dine logdata.
Understøttede formater
Athena kan forespørge i mange formater: JSON, CSV, Apache Parquet, ORC og Avro. CloudTrail-logs er JSON, og Flow Logs er tekst med mellemrum som skilletegn. Kolonnebaserede formater som Parquet er langt mere effektive, fordi Athena kun læser de kolonner, en forespørgsel har brug for, hvilket reducerer datamængden og omkostningerne.
Kørsel af en forespørgsel
Du kører forespørgsler i Athena-konsollen, via API'et eller CLI'en, og resultaterne skrives til en S3-placering for forespørgselsresultater. En enkel undersøgelsesforespørgsel kan f.eks. tælle mislykkede konsollogins pr. bruger. Athena returnerer resultater på sekunder til minutter afhængigt af datamængden, uden infrastruktur, der skal administreres.
SELECT useridentity.username, COUNT(*) AS attempts
FROM cloudtrail_logs
WHERE eventname = 'ConsoleLogin'
AND errormessage = 'Failed authentication'
GROUP BY useridentity.usernameSikring af Athena-adgang
Adgang til Athena styres af IAM-politikker, og forespørgsler kan kun læse S3-data, som den kaldende part har tilladelse til at få adgang til. Du bør også kryptere placeringen for forespørgselsresultater, eftersom resultater kan indeholde følsomt logindhold. Workgroups lader dig adskille teams, håndhæve kryptering af resultater og angive grænser for datascanning pr. forespørgsel.
Fødererede forespørgsler
Ud over S3 kan Athenas fødererede forespørgsler tilgå andre datakilder som DynamoDB eller RDS via forbindelser. Selvom de fleste analyser af sikkerhedslogs er rettet mod S3, lader føderation dig sammenføje logdata med referencedata, f.eks. et aktivregister, for at berige en undersøgelse uden først at flytte alt til S3.
Workgroups til styring
Workgroups isolerer forespørgsler, resultater og indstillinger for forskellige teams. En workgroup kan håndhæve en krypteret placering for resultater, angive en separat bucket til forespørgselsresultater og begrænse antallet af bytes, som en enkelt forespørgsel må scanne. Det begrænser både omkostningerne og sikrer, at ét teams følsomme undersøgelsesresultater holdes adskilt fra et andet teams.
Hvornår du skal bruge Athena
Brug Athena, når du ad hoc skal analysere store mængder historiske logs, især CloudTrail og Flow Logs i S3. Til alarmering i realtid er du stadig afhængig af CloudWatch og GuardDuty; Athena er værktøjet til dybdegående undersøgelse og rapportering efter en hændelse på tværs af enorme datasæt.
Hurtigt tjek
Test dit grundlæggende kendskab til Athena.
Opsummering
Amazon Athena kører SQL direkte på S3-data, er serverløs og prissættes efter scannede data. Den bruger skema ved læsning med tabeldefinitioner i Glue Data Catalog og understøtter formater som JSON og det effektive Parquet. Sikr den med IAM, krypterede placeringer for resultater og workgroups. Den er det oplagte værktøj til dybdegående analyse af CloudTrail og Flow Logs efter en hændelse.
Lær Cloud & IT Cert Prep med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 150
- Lektioner
- 600
Ofte stillede spørgsmål
Er lektionen “Forespørgsler på S3-logge med Athena” gratis?
Ja — hele teksten til “Forespørgsler på S3-logge med Athena” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Forespørgsler på S3-logge med Athena”?
Forstå, hvordan serverless SQL søger i logge uden en database. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?
Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.
Hvor lang tid tager lektionen “Forespørgsler på S3-logge med Athena”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?
Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Forespørgsler på S3-logge med Athena
- Oprettelse af tabeller over CloudTrail-data
- Undersøgelse af hændelser med SQL-forespørgsler
- Partitionering af logge for hastighed og omkostninger